Internet et pc rame message 6p.exe, svchost..

Résolu/Fermé
slats - 13 févr. 2005 à 22:20
Richard1 Messages postés 905 Date d'inscription lundi 4 octobre 2004 Statut Membre Dernière intervention 24 juillet 2008 - 15 févr. 2005 à 08:57
bonsoir,
je suis dans une grosse galère.
Je ne peux plus ouvrir des pages Internet si je refuse l’accès avec Zone alarme à : 6p.exe, svchost.exe, SyscfG16.exe, Lucomserver.exe, Asherv.exe
Quand je laisse la porte ouverte à ces intrus , il arrive assez souvent que mon modem tourne à plein régime, ainsi que mon ordi pour une vitesse d’affichage plus que médiocre et même quand aucune page ne s’ouvre. Comme si l’on scrutait mon pc.
Pendant que je suis sur Internet de temps en temps mon antivirus Avast détecte le virus Win32 :Sdbot-194-b[trj] je peux le supprimer mais il revient peu après.
Je ne peux jamais scanner entièrement mon pc avec Avast gratuit (même problème avec norton) qui bloque et je ne peux même plus faire disparaître la boite, obligé de redémarrer.
Même problème avec easy cleaner pour effacer les fichiers temporaires.
Sans oublier que mon ordi rame de plus en plus.
J’oubliais de dire que de surcroit je ne suis pas un super kador de l’informatique.
Je vous joins le bilan hijackthis de mon pc.
Au secours ! Et merci d’avance.
Logfile of HijackThis v1.99.0
Scan saved at 22:18:07, on 13/02/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\mouse\mouse driver\3.4\lwbwheel.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\ScanSoft\OmniPagePro11.0\opware32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\p6.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\RamBoost XP\rambxpfr.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\ScanWizard 5\ScannerFinder.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\Tablet.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\FreeDial\FreeDial.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\MICROS~1\LOCALS~1\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Copernic Agent - {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} - C:\Program Files\Copernic Agent\CopernicAgentExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\mouse\mouse driver\3.4\lwbwheel.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Omnipage] C:\Program Files\ScanSoft\OmniPagePro11.0\opware32.exe
O4 - HKLM\..\Run: [Netcom] "C:\Program Files\Netcom\Netcom.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MSNPluginSrvcs] p6.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [MSNPluginSrvcs] p6.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [MSNPluginSrvcs] p6.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [RamBoostXp] C:\Program Files\RamBoost XP\rambxpfr.exe
O4 - Global Startup: Scanner Finder.lnk = C:\Program Files\ScanWizard 5\ScannerFinder.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Chercher avec Copernic Agent - C:\Program Files\Copernic Agent\Web\SearchExt.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_03\bin\npjpi141_03.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_03\bin\npjpi141_03.dll
O9 - Extra button: (no name) - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
O9 - Extra 'Tools' menuitem: Démarrer Copernic Agent - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Copernic Agent - {688DC797-DC11-46A7-9F1B-445F4F58CE6E} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
O12 - Plugin for .mid: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin2.dll
O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
O16 - DPF: {11111111-1111-1111-1111-111111113456} - file://c:\info6_s.cab
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\explorer.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1101763120534
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4E557F49-4DFB-40D0-9B6C-00AF71BB9285}: NameServer = 213.228.0.168 212.27.32.5
O23 - Service: avast! iAVS4 Control Service - Unknown - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\Imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\System32\Tablet.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
A voir également:

5 réponses

Hello slats !!!

Bon problème hein !!!

Il y a bien sûr les traces de 2 spywares :

1. C:\Windows\System32\P6.exe qui en plus s'est installé par 3 entrées distinctes de la base de registre:

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MSNPluginSrvcs] p6.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [MSNPluginSrvcs] p6.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [MSNPluginSrvcs] p6.exe

Tu peux d'ailleurs avoir une information précise de ce "worm" sur le site de Sophos Anti-Virus à l'adresse suivante : http://www.sophos.com/virusinfo/analyses/w32rbotvj.html

Je sais par expérience que ces worms comporte une difficulté à s'enlever car ils refusent carrément d'être détruit quand ils sont actifs. Alors souvent on peut les déplacer de dossier (on le place par exemple dans un dossier "temp") pour ensuite faire "scanner" l'antivirus qui à ce moment là est capable de détruire le vers.

2. Il y a aussi une possibilité d'un cheval de Troie
C:\Program Files\FreeDial\FreeDial.exe à moins qu'il ne s'agisse d'un utilitaire pour se brancher sur le réseau Free si populaire en France (moi je suis du Canada). C'eszt à toi de voir. Mais je sais qu'ici au Canada il y a eu un "Freedial" qui essayait de se connecter à des sites pornos payants via la ligne téléphonique. Alors je crois que tu devrais te renseigner...

De toute façon pour être plus "sécuritaire", je crois qu'en plus de ton "firewall" ZoneAlarm et de tes anti-virus Avast et Norton, il te faudrait des logiciels anti-spywares. AdAware (www.lavasoft.us) a une version gratuite et assez performante et il y a SpySweeper de Webroot (tu peux télécharger une version démo parfaitement fonctionnelle pour un période de 30 jours à l'adresse http://www.webroot.com/fr/downloads)

Alors tiens tes anti-virus à jour, fais-les "scanner" ton PC (en suivant le conseil au point 1 ci-haut), télécharge les anti-spywares mentionnés (ou d'autres à ta convenance car il y en a d'autres qui sont aussi très bon comme Xoftspy de la compagnie ParetoLogic, Spybot Search & Destroy - à utiliser avec précaution car il élimine parfois des exécutables essentiels de Windows !!!)

Espérant que ces infos puissent t'aider.
Bonne chance et donnes-nous des nouvelles !!!
Bye !
Anaël
0
Ah ! oui ! j'ai oublié de te mentionner de bloquer temporairement la restauration du système durant le "scan" de ton PC et tant que le vers ne soit disparu de ton système car il arrive souvent que les vers soient conservés dans la partie de restauration et qu'ils se réactive par cette voie !!! Ensuite tu pourras remettre en fonction la restauration de ton système. Mais n'oublies pas que lorsqu'on enlève la restauration du système on est plus vulnérable alors chaque manipulation du système doit être faite avec beaucoup de précautions !!!

Bye !
Anaël
0
Il y a aussi une excellente procédure qui peux t'aider qui concerne un autre type de virus mais qui peut parfaitement s'appliquer à ton cas. Tu la trouveras au lien suivant:
http://www.commentcamarche.net/forum/affich-1297015-virus-Lazarus-2222

Bye !
Anaël
0
marco13 Messages postés 817 Date d'inscription vendredi 18 juin 2004 Statut Membre Dernière intervention 18 juin 2005 98
14 févr. 2005 à 07:54
Bonjour,
Et il ferait bien aussi de mettre windows à jour. Avec au moins le SP1 !!
Pour le SP2, c'est selon les goûts. Moi, je l'ai pas mis.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Richard1 Messages postés 905 Date d'inscription lundi 4 octobre 2004 Statut Membre Dernière intervention 24 juillet 2008 190
15 févr. 2005 à 08:57
Bonjour Slats,

Bien sûr, Microsoft Update en premier et ensuite suis les conseils ci-haut.

Si tu as des fichiers qui ne veulent pas partir ou être supprimés, utilise ce programme.

Tu trouveras le fichier et tu cliqueras sur bouton droit de la souris pour effacer (delete).
Tu redémarres ton ordi et...le fichier récalcitrant devrait être disparu.


Le freeware Gipo@MoveOnBoot 1.9.5 (suppression d’un fichier au boot suivant) devrait pouvoir te l'enlever...
Téléchargeable à http://www.gratilog.net/fichier2.htm C’est le 29ième programme dans la liste.

(Info.. Il te met un onglet à lui sur les boites de dialogue propriétés.. mais possibilité de l'enlever en le désinstallant)

Cordialement

Richard1 (Montréal, Canada)
0